image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di Cyberattacco alla Sapienza, in vendita lauree false sul dark web Cyberattacco alla Sapienza, in vendita lauree false sul dark...
Immagine di NVIDIA congela la roadmap GPU, RTX 60 rinviate fino al 2028 NVIDIA congela la roadmap GPU, RTX 60 rinviate fino al 2028...

La botnet XLoader ora usa la matematica per nascondere i server

I ricercatori hanno scoperto una nuova versione della botnet XLoader in grado di sfruttare la legge dei grandi numeri per celare i domini C2.

Advertisement

Avatar di Marco Doria

a cura di Marco Doria

@Tom's Hardware Italia

Pubblicato il 01/06/2022 alle 09:00
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

È stata scoperta una nuova versione del malware XLoader, uno stealer di informazioni di tipo botnet che colpisce i sistemi Windows e macOS. La particolarità di questa versione, secondo quanto scoperto dai ricercatori di sicurezza di Check Point, è che sfrutta la teoria della probabilità per nascondere i propri server C2 (command-and-control), rendendo il malware particolarmente elusivo.

XLoader si era già fatta notare per le capacità "mimetiche", infatti già dalla versione 2.3 i server C2 venivano camuffati nascondendo il nome di dominio reale tramite una configurazione composta da 63 "esche", ovvero nomi dominio fasulli creati per disperdere le tracce. Ma con le nuove versioni, sembra che il malware sia in grado di sovrascrivere alcuni dei domini scelti casualmente nella propria lista di configurazione. Ciò avviene a ogni tentativo di comunicazione e riguarda 8 domini su 64, sempre scelti con criterio casuale. La logica dietro questa funzione è che, se il dominio C2 reale è presente nella seconda parte dell'elenco, l'accesso avviene in ogni ciclo a intervalli di circa 80-90 secondi. Se invece appare nella prima parte dell'elenco, verrà sovrascritto da un altro nome dominio casuale.

check-point-xloader-232258.jpg
Il dominio reale si cela fra altri 63 domini esca - Fonte: Check Point

In questo modo, spiegano i ricercatori, il malware sfrutta la legge dei grandi numeri: uno degli 8 domini sovrascritti potrebbe essere quello reale relativo al server C2, con una probabilità di accesso al ciclo successivo pari a 7/64 o 1/8 a seconda della posizione del dominio C2 fasullo. A fronte di un numero sufficiente di tentativi, dunque, aumenta la probabilità di accedere al server reale.

Dunque i veri server command-and-control restano abbastanza al sicuro dagli analisti, senza impattare sulle operazioni del malware.  C'è da sottolineare che questo metodo di offuscamento, comunque, è presente solo nella versione a 32 bit del payload, poiché i sistemi a 32 bit sono piuttosto comuni nei sandbox ospitati su macchine virtuali (proprio come quelli usati dagli analisti di sicurezza), mentre nella versione a 64 bit questa funzionalità è rimossa e XLoader contatta il vero dominio C2 ogni volta.

Fonte dell'articolo: www.bleepingcomputer.com

Le notizie più lette

#1
NordVPN vs Cyberghost: qual è la migliore?
2

Hardware

NordVPN vs Cyberghost: qual è la migliore?

#2
NVIDIA congela la roadmap GPU, RTX 60 rinviate fino al 2028

Hardware

NVIDIA congela la roadmap GPU, RTX 60 rinviate fino al 2028

#3
Cyberattacco alla Sapienza, in vendita lauree false sul dark web
2

Hardware

Cyberattacco alla Sapienza, in vendita lauree false sul dark web

#4
Intel e AMD, carenza di CPU server: rincari e attese record

Hardware

Intel e AMD, carenza di CPU server: rincari e attese record

#5
iPhone 18 Pro Max potrebbe avere una batteria ancora più capiente
2

Smartphone

iPhone 18 Pro Max potrebbe avere una batteria ancora più capiente

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca triangoli

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

NVIDIA congela la roadmap GPU, RTX 60 rinviate fino al 2028

Hardware

NVIDIA congela la roadmap GPU, RTX 60 rinviate fino al 2028

Di Antonello Buzzi
Cyberattacco alla Sapienza, in vendita lauree false sul dark web
2

Hardware

Cyberattacco alla Sapienza, in vendita lauree false sul dark web

Di Antonello Buzzi
Intel e AMD, carenza di CPU server: rincari e attese record

Hardware

Intel e AMD, carenza di CPU server: rincari e attese record

Di Antonello Buzzi
Microsoft Teams semplifica le riunioni con una nuova interfaccia
3

Hardware

Microsoft Teams semplifica le riunioni con una nuova interfaccia

Di Antonello Buzzi
TSMC verso il sorpasso storico su Intel per numero di dipendenti
3

Hardware

TSMC verso il sorpasso storico su Intel per numero di dipendenti

Di Antonello Buzzi

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.